Logiciel malveillant Android RatHat : une fausse application Chrome peut prendre le contrôle de votre téléphone

Le logiciel malveillant Android RatHat peut se faire passer pour Google Chrome, exploiter les services d'accessibilité et ADB, voler des identifiants et se réinstaller après sa suppression.

Écrit par
Matt Gonzales
Matt Gonzales
Sep 21, 2026
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Ce téléchargement de Google Chrome pourrait cacher quelque chose de bien plus malveillant.

Des chercheurs en sécurité ont découvert RatHat, une nouvelle souche de logiciel malveillant Android capable de se faire passer pour des applications légitimes, notamment en utilisant le libellé « Chrome », avant d'abuser des autorisations Android pour prendre largement le contrôle du téléphone de sa victime. Le logiciel malveillant peut capturer des mots de passe, des codes PIN et des codes d'authentification, et peut même se réinstaller après qu'un utilisateur a tenté de le supprimer.

RatHat n'exploite pas une vulnérabilité de Chrome. Les attaquants utilisent plutôt des sites de téléchargement trompeurs et d'autres techniques d'ingénierie sociale pour convaincre les utilisateurs Android d'installer des fichiers APK malveillants par chargement latéral.

RatHat peut se faire passer pour Chrome

Des chercheurs en sécurité mobile de Zimperium ont découvert que RatHat était principalement distribué par smishing et au moyen de publicités malveillantes qui redirigeaient les victimes vers des portails de téléchargement tiers trompeurs.

L'application Android malveillante peut se faire passer pour un logiciel légitime. Zimperium a découvert une version configurée pour imiter une application de streaming connue, tandis que la configuration dynamique de RatHat permet à ses opérateurs de modifier son icône et son libellé dans le lanceur, notamment en activant un alias d'activité portant le libellé « Chrome ».

CNET a rapporté que les victimes pouvaient tomber sur de fausses pages de téléchargement ressemblant au Google Play Store et être piégées pour installer ce qui semble être Chrome. Cette distinction est importante : RatHat n'exploite pas Chrome lui-même. Les applications et marques familières peuvent plutôt attirer les victimes et les inciter à installer le logiciel malveillant en dehors de la boutique d'applications officielle de Google.

Une fois installé, RatHat recourt à l'ingénierie sociale pour obtenir les autorisations des services d'accessibilité Android, mais sa chaîne d'infection ne s'arrête pas là. Zimperium a découvert que son installateur utilise les API natives SessionInstaller d'Android pour contourner les paramètres restreints et les protections des services d'accessibilité pendant l'installation.

Une fois l'accès aux services d'accessibilité accordé, RatHat peut parcourir automatiquement les paramètres Android, déverrouiller les options pour les développeurs, activer le débogage sans fil et obtenir le code d'association à six chiffres utilisé par Android Debug Bridge, ou ADB.

Advertisement

Le logiciel malveillant utilise ensuite des composants ADB intégrés pour s'associer au démon ADB local de l'appareil, établissant de manière autonome un accès au niveau du shell sans nécessiter d'ordinateur externe pour terminer le processus.

Les logiciels malveillants Android ciblent de plus en plus les fonctionnalités système légitimes afin d'obtenir un contrôle accru. ToxicPanda 2.0 abuse de la même manière les fonctionnalités d'Android pour attaquer les applications financières.

L'IA aide RatHat à parcourir le téléphone

RatHat intègre également l'IA générative à son système de contrôle de l'appareil.

Selon Zimperium, le logiciel malveillant peut sérialiser au format XML les informations de l'arborescence d'accessibilité active d'Android et communiquer avec un assistant d'IA générative populaire que les chercheurs n'ont pas identifié. L'IA peut aider à localiser les éléments de l'interface, à interpréter le texte affiché à l'écran et à fournir des instructions de navigation, comme faire défiler l'écran.

Zimperium affirme que cette approche rend l'automatisation de RatHat plus adaptable que les techniques traditionnelles reposant sur des scripts, qui dépendent d'éléments et d'actions prédéfinis de l'interface.

Une fois que RatHat a obtenu un accès plus étendu, il peut déployer un agent basé sur Go disposant de privilèges de shell ADB. Un client proxy inverse distinct établit un tunnel persistant vers une infrastructure contrôlée par les attaquants, donnant à ces derniers un accès continu à l'appareil.

RatHat peut également afficher de fausses interfaces par-dessus les applications bancaires et de paiement, intercepter les SMS et les notifications, capturer les identifiants et les codes d'authentification, et surveiller les pressions sur l'écran pour reconstituer les codes PIN, les mots de passe et les schémas de déverrouillage.

Ces capacités placent RatHat dans un paysage de plus en plus encombré de menaces Android sophistiquées. Le logiciel malveillant Manic récemment découvert peut lui aussi voler des identifiants et des codes PIN, puis les relayer par l'intermédiaire d'autres téléphones infectés.

Le mécanisme de persistance de RatHat le rend particulièrement difficile à supprimer.

Zimperium a découvert que le logiciel malveillant pouvait intercepter une tentative de désinstallation et afficher un faux message d'échec conçu pour ressembler à celui de Google Play. Même si un utilisateur réussit à supprimer l'application Android malveillante, le service local de RatHat fonctionne en dehors du cycle de vie du package de l'application et peut rester sur l'appareil.

Advertisement

Ce service peut vérifier si l'application malveillante est toujours installée. Si elle a disparu, RatHat peut réinstaller l'APK et restaurer automatiquement les autorisations d'exécution ainsi que l'accès aux services d'accessibilité.

Ce que les utilisateurs Android doivent faire contre RatHat

RatHat a néanmoins besoin que les utilisateurs lui ouvrent la porte. Le logiciel malveillant est distribué par différents moyens, notamment des publicités malveillantes, des SMS et des pages de téléchargement trompeuses, ce qui donne aux utilisateurs plusieurs occasions de bloquer l'infection avant que les attaquants n'obtiennent un contrôle plus étendu.

Les utilisateurs Android peuvent réduire les risques en prenant quelques précautions :

  • Privilégiez les boutiques d'applications de confiance. Évitez d'installer des fichiers APK reçus par SMS, via des publicités en ligne ou depuis des sites web inconnus. Une page qui ressemble à Google Play n'est pas forcément la boutique officielle de Google.
  • Méfiez-vous des téléchargements inattendus de Chrome. Si Chrome est déjà installé, ne faites confiance à aucun site web ni message qui affirme que vous devez le télécharger ou le réinstaller depuis une autre source.
  • Vérifiez les autorisations des services d'accessibilité. RatHat s'appuie sur l'accès aux services d'accessibilité dans le cadre de son processus visant à prendre davantage le contrôle de l'appareil. Les applications qui n'ont aucune raison légitime de contrôler l'écran ne devraient pas disposer de cette autorisation.
  • Surveillez les options pour les développeurs et le débogage sans fil. Toute modification inattendue de ces paramètres pourrait être un signe avant-coureur, en particulier sur les appareils où ils sont normalement désactivés.
  • Maintenez Android à jour et activez Play Protect. Google recommande de maintenir à jour Android et les mises à jour du système Google Play, d'activer Play Protect et de supprimer les applications que les utilisateurs ne reconnaissent pas, auxquelles ils ne font pas confiance ou dont ils ne se souviennent pas avoir lancé l'installation.

Les utilisateurs qui pensent que RatHat a déjà compromis leur téléphone doivent prendre la situation plus au sérieux que dans le cas d'une application indésirable ordinaire. Il peut ne pas suffire de supprimer l'application suspecte, car le service local distinct de RatHat peut survivre à la suppression de l'application principale et la réinstaller.

Si les signes d'infection persistent, Google indique que les utilisateurs devront peut-être réinitialiser leur appareil Android ou contacter le fabricant pour obtenir de l'aide. Une réinitialisation aux paramètres d'usine efface les données de l'appareil ; les utilisateurs doivent donc consulter les instructions de Google relatives à la réinitialisation et à la sauvegarde avant de franchir cette étape.

Les utilisateurs doivent également modifier les mots de passe de leurs comptes bancaires, de messagerie et autres comptes sensibles depuis un autre appareil de confiance, puis vérifier que ces comptes ne présentent aucune activité non autorisée.

La défense la plus simple intervient bien plus tôt dans l'attaque : ne faites pas confiance à un téléchargement inattendu de Chrome simplement parce que la page qui le propose ressemble à Google Play.

À lire aussi : découvrez comment Mantax Otax associe logiciels espions et rançongiciel pour voler des données et prendre le contrôle des téléphones infectés.

Advertisement


Matt Gonzales

Matt Gonzales is the Managing Editor of Cybersecurity for eSecurity Planet. An award-winning journalist and editor, Matt brings over a decade of expertise across diverse fields, including technology, cybersecurity, and military acquisition. He combines his editorial experience with a keen eye for industry trends, ensuring readers stay informed about the latest developments in cybersecurity.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.